2020年4月1日19點(diǎn)27分(UTC時(shí)間)至19點(diǎn)33分,美國思科公司旗下的互聯(lián)網(wǎng)路由監(jiān)測(cè)網(wǎng)站bgpstream.com連續(xù)監(jiān)測(cè)到,俄羅斯電信運(yùn)營商Rostelecom大量向互聯(lián)網(wǎng)廣播不屬于自己的IP地址空間。數(shù)分鐘內(nèi),波及超過200家的互聯(lián)網(wǎng)服務(wù)提供商,眾多的美國知名公司在列,包括google(谷歌)、Amazon(亞馬遜)、Facebook(臉書)、Akamai(知名CDN廠商)、Cloudflare(知名CDN廠商)、GoDaddy(全球最大的域名注冊(cè)商)等。這是一起典型的網(wǎng)絡(luò)層安全事件,今天小編就和大家一起叨叨下網(wǎng)絡(luò)層安全那點(diǎn)事,各位看官請(qǐng)隨我來
網(wǎng)絡(luò)層安全是什么?

網(wǎng)絡(luò)層示意圖
網(wǎng)絡(luò)層安全指的是網(wǎng)絡(luò)系統(tǒng)的安全性。
網(wǎng)絡(luò)層安全所說的網(wǎng)絡(luò)層不同于OSI七層模型亦或是TCP/IP四層模型中的網(wǎng)絡(luò)層,它不是某一個(gè)具體邏輯層,大家可以將這個(gè)網(wǎng)絡(luò)層簡單理解為從網(wǎng)絡(luò)層面上來考慮網(wǎng)絡(luò)的安全性。
做好網(wǎng)絡(luò)層安全需要關(guān)注哪些方面?
網(wǎng)絡(luò)系統(tǒng)主要用于建立通信連接和進(jìn)行信息傳輸,做好網(wǎng)絡(luò)層安全需要聚焦于身份認(rèn)證、訪問控制、數(shù)據(jù)傳輸?shù)谋C苄院屯暾浴踩珔f(xié)議、路由系統(tǒng)安全、入侵檢測(cè)和防病毒技術(shù)等。
- 身份認(rèn)證
身份認(rèn)證是一致性驗(yàn)證的一種,驗(yàn)證是建立一致性證明的一種手段,所以也稱為“身份驗(yàn)證”或“身份鑒別”,它是互聯(lián)網(wǎng)上信息安全的第一道屏障。身份認(rèn)證主要包括驗(yàn)證依據(jù)、驗(yàn)證系統(tǒng)和安全要求。

身份認(rèn)證示意圖
計(jì)算機(jī)在相互通信時(shí),首先要確認(rèn)操作者的身份是否合法,只有合法的用戶才能對(duì)請(qǐng)求資源進(jìn)行訪問和使用。因此,需要對(duì)計(jì)算機(jī)和網(wǎng)絡(luò)系統(tǒng)進(jìn)行有效的身份管理和策略配置,避免攻擊者假冒合法用戶獲得資源訪問權(quán)限。
- 訪問控制
身份認(rèn)證是網(wǎng)絡(luò)安全的第一道防線,但是通過身份認(rèn)證的用戶就一定不會(huì)從事非法的活動(dòng)嗎?非也。訪問控制技術(shù)用來限制訪問者具備的權(quán)限或者能夠訪問的資源范圍。

訪問控制示意圖
網(wǎng)絡(luò)安全管理員,通過配置訪問控制策略,控制用戶對(duì)于服務(wù)器、目錄、文件等網(wǎng)絡(luò)資源的訪問。主要包括三個(gè)方面:
- 防止非法用戶訪問受保護(hù)的網(wǎng)絡(luò)資源;
- 允許合法用戶訪問受保護(hù)的網(wǎng)絡(luò)資源;
- 禁止合法用戶訪問非授權(quán)的資源;
- 數(shù)據(jù)傳輸?shù)谋C苄院屯暾?/strong>

數(shù)據(jù)完整性和機(jī)密性
通信雙方進(jìn)行網(wǎng)絡(luò)傳輸數(shù)據(jù),數(shù)據(jù)完整性需要保證信息接收方能夠收到發(fā)送方發(fā)送的所有數(shù)據(jù),數(shù)據(jù)保密性需要保證信息在傳輸過程中不被非法的第三方獲取??稍敿?xì)參見小編前期文章《「網(wǎng)絡(luò)安全知識(shí)篇」——五大目標(biāo)》。
- 安全協(xié)議

IPSEC示意圖
網(wǎng)絡(luò)通信協(xié)議是進(jìn)行各種數(shù)據(jù)傳輸?shù)幕A(chǔ),很多協(xié)議由于設(shè)計(jì)之初沒將安全因素考慮進(jìn)去,導(dǎo)致自身存在天然安全缺陷,易被攻擊者利用。因此,各類安全協(xié)議應(yīng)運(yùn)而生,IPSec、SSL/TLS、HTTPS等,在新應(yīng)用或通信過程中,小編建議大家多多關(guān)注和使用相關(guān)的安全協(xié)議。
- 路由系統(tǒng)安全

路由信息示意圖
路由器是最常見的網(wǎng)絡(luò)設(shè)備,用于連接多個(gè)網(wǎng)絡(luò)或網(wǎng)段,實(shí)現(xiàn)跨網(wǎng)絡(luò)或網(wǎng)段的數(shù)據(jù)轉(zhuǎn)發(fā),它是網(wǎng)絡(luò)中非常關(guān)鍵和重要的安全保護(hù)點(diǎn)。黑客可以通過攻擊和控制路由器,進(jìn)行信息竊聽和篡改,從而破壞數(shù)據(jù)的完整性和保密性。路由系統(tǒng)安全分為路由器操作系統(tǒng)安全和路由信息傳輸安全。做好路由操作系統(tǒng)安全可以針對(duì)系統(tǒng)經(jīng)常打補(bǔ)丁,并對(duì)系統(tǒng)的安全策略進(jìn)行定期檢查。做好路由信息傳輸安全需要保證路由信息的完整性和保密性,避免攻擊者發(fā)送和傳播偽造路由。
- 入侵檢測(cè)

兩級(jí)融合入侵檢測(cè)原理圖
入侵檢測(cè)顧名思義是對(duì)入侵者進(jìn)行檢測(cè)。通過收集網(wǎng)絡(luò)日志、安全日志、流量數(shù)據(jù)等,根據(jù)安全檢測(cè)策略發(fā)現(xiàn)攻擊行為或跡象。作為一種積極主動(dòng)的防御技術(shù),提供了對(duì)內(nèi)部攻擊、外部攻擊和誤操作的實(shí)時(shí)檢測(cè)和防護(hù),在系統(tǒng)遭遇大規(guī)模攻擊之前,及時(shí)攔截和響應(yīng)。
- 防病毒

防病毒示意圖
網(wǎng)絡(luò)防病毒主要通過掃描和監(jiān)控技術(shù),通過對(duì)網(wǎng)絡(luò)中大量客戶端的監(jiān)測(cè),根據(jù)病毒檢測(cè)模型和策略,發(fā)現(xiàn)并處理病毒。但是隨著惡意程序的日益增多,殺毒軟件已經(jīng)無法有效地處理快速變種和飛速新增的病毒,未來的防病毒工作可能需要借助強(qiáng)大的威脅情報(bào)及各類新技術(shù),通過全網(wǎng)海量信息的實(shí)時(shí)采集、分析和處理,實(shí)現(xiàn)及時(shí)可靠的病毒查殺。
目前主要的防病毒技術(shù)有脫殼技術(shù)、自我保護(hù)技術(shù)、主動(dòng)防御技術(shù)、啟發(fā)技術(shù)、虛擬機(jī)技術(shù)和人工智能技術(shù)等。